Уразливість Server-Side Request Forgery у плагіні Friends для WordPress
Плагін Friends для WordPress має SSRF уразливість до версії 2.8.5, що дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.5 MEDIUM
- EPSS
- 37.35%
- Активно використовується
- немає в KEV
- Продукт
- friends
Що відомо
Плагін Friends для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 2.8.5 включно через функцію discover_available_feeds. Це дозволяє автентифікованим користувачам з правами адміністратора виконувати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може бути використана для доступу та модифікації інформації внутрішніх сервісів, що створює ризики витоку даних та порушення цілісності систем. Для власників інфраструктури це означає потенційні загрози безпеці внутрішніх мереж і сервісів, особливо якщо права адміністратора отримані зловмисниками.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Friends від розробника alex.kirk і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.